Политика конфиденциальности
Краткая суть в одном абзаце
MailTwin работает на вашем Mac. Когда вы просите облачного ИИ-провайдера обработать письмо, нужное сообщение или черновик и выбранные примеры стиля идут прямо с Mac этому провайдеру и никогда не проходят через ИИ-сервер MailTwin. API-ключи хранятся в Связке ключей macOS и предъявляются только выбранному провайдеру. Apple Intelligence и Ollama могут работать локально. Отдельный трафик обновлений, конфигурации, лицензирования и необязательной телеметрии перечислен ниже.
Очистка входящих работает локально. На Вашем Mac она проверяет отправителя, тему, дату, ящик и статус прочтения/флага не более чем у 150 писем. Тексты и вложения не открываются; данные очистки не отправляются ИИ-провайдеру и не создают нового сетевого потока MailTwin.
Служебный трафик и обработчики
Помимо явно запущенных вами запросов к ИИ, MailTwin выполняет только следующие служебные запросы:
- Обновления — Sparkle получает подписанный
appcast.xml, а при установке — подписанный DMG сupdates.mailtwin.ai. Обычные метаданные соединения поступают Cloudflare; UUID телеметрии не отправляется. - Удалённая конфигурация — публичный
config.jsonзагружается сupdates.mailtwin.aiпримерно раз в четыре часа; User-Agent содержит сборку приложения, но не UUID установки. - Лицензирование — при активации лицензионный ключ и метка
MailTwin Mac · <стабильный 8-значный хеш>, а при последующих проверках ключ и ID экземпляра LemonSqueezy отправляются напрямую LemonSqueezy. Компания также получает обычные метаданные соединения; применяется её политика конфиденциальности. - Телеметрия — только после вашего согласия описанные ниже псевдонимизированные события идут на
telemetry.mailtwin.ai. Файлы сбоев не загружаются. - Прогрев соединения с провайдером (сборка 75) — когда вы открываете панель помощника с выбранным облачным ИИ-провайдером, MailTwin может открыть пустое неаутентифицированное соединение с API-хостом этого провайдера, чтобы ваше первое явное действие начало стриминг быстрее. Прогрев не содержит ни содержимого письма, ни промпта, ни UUID установки, ни API-ключа; о вашей почте ничего не отправляется, пока вы явно не запустите действие. С Apple Intelligence и Ollama такое соединение никогда не устанавливается.
Данные, которые остаются на Вашем Mac
- API-ключи ИИ-провайдеров — хранятся в Связке ключей macOS в службе
ai.mailtwin.keys. Ключ отправляется только соответствующему провайдеру для аутентификации прямого запроса, запущенного вами; MailTwin и Smilodon AS его не получают. - Лицензионный ключ и идентификатор экземпляра LemonSqueezy — та же служба в Связке ключей. Используются для проверки активации в LemonSqueezy.
- Проиндексированные профили стиля — образцы писем из Вашей папки «Отправленные», тело сжато LZFSE, хранятся в
~/Library/Application Support/MailTwin/. - Журнал запросов — обезличенные превью последних 200 запросов к ИИ, видны в «Настройки → Конфиденциальность».
- Учёт расходов — суточные суммы токенов для работы мягких лимитов.
- Идентификация (имя и e-mail, заданные при онбординге) — UserDefaults. Используется в шаблонах приветствия. Никогда не уходит с телеметрией.
- Данные рабочего пространства и голоса — локальные квитанции Активности, идентификаторы «Жду ответа», усвоенные решения по отправителям в Очистке входящих, настройки Voice Studio, шаблоны «Мои действия» и метаданные источников Памяти отношений хранятся в
~/Library/Application Support/MailTwin/. Квитанция может содержать отправителя, тему или аккаунт для узнавания, но никогда тело, промпт или ответ ИИ. Тела отправленных сообщений читаются для локального индекса голоса только после явного выбора «Индексировать» или «Переиндексировать» — никогда автоматически — ни при запуске, ни по таймеру, ни в фоне; приглашение при знакомстве и Студия голоса запускают чтение только по нажатию кнопки. В новой установке по умолчанию используется 200 сообщений на ящик (максимум 2 000), пакетами Mail по пять. «Стоп» отменяет следующие пакеты, но не может прервать уже выполняемое Apple Event. Это не телеметрия. - Наблюдение за буфером обмена во время пошаговой настройки Groq (build 80) — пока на экране открыт экран пошаговой настройки, подхватывающий ваш бесплатный код доступа, и только тогда, MailTwin проверяет общий буфер обмена на новый текст и сверяет его с одним-единственным шаблоном: кодом, начинающимся с
gsk_. Текст, который не совпал, отбрасывается немедленно — он никогда не сохраняется, не записывается в журнал, не попадает в диагностический отчёт и не передаётся. Наблюдение прекращается в момент закрытия этого экрана, и ничего о вашем буфере обмена никогда не покидает Mac. - Счётчик сэкономленного времени (сборка 81) — MailTwin ведёт текущую оценку сэкономленного времени на письмо, храня её на вашем Mac в
timesaved.json. Файл содержит сумму, количество ответов и короткие односторонние хеши, используемые только для того, чтобы не посчитать один и тот же ответ дважды. В нём нет ни темы, ни отправителя, ни получателя, ни учётной записи, ни идентификатора письма, ни какой-либо части сообщения, и ничего из него никуда не передаётся, в том числе нам. Сброс MailTwin удаляет его. - Полное удаление и более сдержанный диагностический отчёт (сборка 86) — «Удалить всё» теперь очищает и контейнер, который MailTwin делит с расширением Mail: там хранились ваше имя, основной адрес, подпись и адреса частых корреспондентов, и раньше они переживали сброс. Диагностический отчёт больше не перечисляет заголовки окон Mail, поскольку заголовок окна Mail — это тема письма.
Данные, которые уходят выбранному Вами провайдеру ИИ
Когда Вы запускаете действие ИИ (ответ, резюме, улучшение черновика и т. д.), мы отправляем провайдеру:
- Тело письма, на которое Вы реагируете (или Ваш черновик).
- Тему этого одного письма и адреса его отправителя и получателей — они нужны модели, чтобы написать полезный ответ.
- Короткий промпт с описанием действия.
- Фрагмент стилевого контекста, собранный из не более чем 5 Ваших отправленных писем, по возможности подобранных по тому же адресату / теме / учётной записи.
- Явно выбранный контекст — после нажатия «Использовать выбранное» в Памяти отношений до трёх выбранных отрывков с источниками явно добавляются в запрос. Настройки Voice Studio, относящиеся к действию со стилем, тоже включаются. Скрытой отправки нет.
- Развёртывание ключевых слов внутри Mail (build 77) — нажатие «Развернуть ключевые слова» в собственном окне ответа Mail отправляет ровно то же, что и действие из панели: набранные над цитатой ключевые слова, тему и адреса отправителя/получателей исходного письма и короткий промпт с описанием действия. Ни одна новая категория данных не покидает ваш Mac, до нажатия кнопки не отправляется ничего, и в черновик ничего не записывается, пока результат не пройдёт все проверки.
К этому трафику применяется политика конфиденциальности провайдера. Аутентифицирует запрос Ваш собственный API-ключ у этого провайдера; для провайдера запрос выглядит так же, как любой другой запрос с Вашего аккаунта.
MailTwin никогда не отправляет провайдеру: никакую почту сверх перечисленных выше письма, черновика и стилевых примеров, содержимое других Ваших учётных записей, Вашу Связку ключей, Ваш лицензионный ключ, а также имя и e-mail, заданные Вами при онбординге.
Автообновление (updates.mailtwin.ai)
MailTwin использует Sparkle 2 и проверяет обновления примерно
раз в 24 часа. Запрос забирает XML-файл appcast по адресу
https://updates.mailtwin.ai/appcast.xml. У запроса
User-Agent вида MailTwin/<build>. Cloudflare
(отдающий файл) фиксирует IP запроса и User-Agent в
стандартных журналах CDN. Мы не связываем эти запросы с
каким-либо другим идентификатором.
Обновления подписаны закрытым ключом EdDSA, который держит Smilodon AS. Sparkle проверяет подпись по открытому ключу, вшитому в MailTwin, до установки — даже если бы наш сервер обновлений был скомпрометирован, злоумышленник не смог бы отправить Вам вредоносное обновление.
Удалённая конфигурация (updates.mailtwin.ai)
MailTwin запрашивает небольшой JSON-документ по адресу
https://updates.mailtwin.ai/config.json примерно
раз в четыре часа. Его задача — переключить аварийный
выключатель на конкретной комбинации провайдер/модель, если
стороннее API внезапно меняет несовместимое поведение. Запрос
несёт тот же User-Agent, что и appcast выше, и никакой другой
информации о клиенте.
Телеметрия с явным согласием (telemetry.mailtwin.ai)
Только по согласию — по умолчанию выключена. Если включить её в Настройки → Конфиденциальность, MailTwin отправляет псевдонимизированные события использования на https://telemetry.mailtwin.ai/events. Запись содержит имя события, строго ограниченные свойства (например, действие, провайдер, длительность или класс ошибки), случайный ротируемый UUID установки, сборку MailTwin, версию macOS и метку времени ISO. UUID различает одну установку до ротации, поэтому это псевдоним, а не анонимные данные; он не связан с именем, адресом, лицензией или покупкой.
Cloudflare неизбежно обрабатывает исходный IP на периферии для доставки и ограничения запросов и выводит двухбуквенный код страны. Worker MailTwin хранит код страны, но не записывает IP или User-Agent в D1. MailTwin и Smilodon AS не сохраняют исходный IP.
Телеметрия никогда не включает содержание, адреса или темы писем, подсказки, ответы ИИ, ваше имя или адрес. Разрешённая схема событий и свойств отклоняет всё остальное. Локальный журнал доступен в Настройки → Конфиденциальность → «Показать отправленные данные».
Принятые записи хранятся в Cloudflare D1 не более 90 дней. Ежедневное плановое удаление очищает старые строки по серверному времени получения. Они нужны только для анализа использования, надёжности и совместимости приложения/macOS; мы их не продаём и не сдаём в аренду.
Отключение очищает неотправленную локальную очередь и журнал, ротирует текущий UUID и прекращает будущую отправку. Уже принятые записи не исчезают мгновенно: можно запросить удаление по текущему UUID либо дождаться автоматического истечения в течение 90 дней.
Отчёты о сбоях
MailTwin локально пишет дампы сбоев в ~/Library/Logs/MailTwin/. В этой версии нет механизма отправки отчётов о сбоях: MailTwin никуда не передаёт эти файлы. Диагностический отчёт перечисляет только имена и размеры файлов, никогда их содержимое. Локальные файлы можно в любое время проверить или удалить.
Платежи и лицензирование (LemonSqueezy)
Покупки обрабатывает LemonSqueezy в качестве торгового агента (merchant of record). Когда Вы покупаете лицензию, LemonSqueezy собирает данные, нужные для обработки платежа и налогового соответствия (Ваше имя, e-mail, страна, реквизиты оплаты). Применяется их политика конфиденциальности.
Активация лицензии вызывает
https://api.lemonsqueezy.com/v1/licenses/* с
Вашего Mac, передавая лицензионный ключ и хешированный
отпечаток машины (получен из IOPlatformUUID
плюс bundle id). Отпечаток нужен, чтобы соблюдать лимит
мест. У
Чего мы никогда не собираем
- Содержимое писем в любом виде, кроме того, что Вы сами отправляете выбранному провайдеру ИИ.
- Адреса электронной почты (Ваши и чужие).
- Темы писем.
- Свободные промпты, которые Вы написали.
- Ответы ИИ-провайдеров.
- MailTwin и Smilodon AS не сохраняют ваш исходный IP. Cloudflare неизбежно обрабатывает его в пути на периферии для сайта, доставки обновлений/конфигурации, телеметрии и ограничения запросов и выводит страну для включённой телеметрии; Worker MailTwin не пишет IP в D1. ИИ-провайдеры и LemonSqueezy обрабатывают данные соединения по своим правилам.
Ваши права (GDPR, CCPA)
Вы можете экспортировать локальные настройки (Настройки → Конфиденциальность → Экспорт настроек) и удалить локальные данные MailTwin (Настройки → Конфиденциальность → Удалить всё). По данным покупки или лицензии у Smilodon AS либо LemonSqueezy напишите на [email protected]. Мы ответим в установленный законом срок.
Телеметрия псевдонимизирована и не связана с именем или адресом покупки, поэтому одного e-mail недостаточно для поиска строк. Чтобы удалить их до автоматического 90-дневного истечения, укажите текущий UUID установки. На Mac его можно получить командой defaults read ai.mailtwin.app telemetryInstallId; поддержка поможет.
При отключении UUID ротируется. Строки, принятые под старым UUID, после этого невозможно связать с вами или найти по e-mail; автоматическое удаление через 90 дней служит гарантией.
Дети
MailTwin не предназначен для детей младше 13 лет. Мы заведомо не обрабатываем данные людей младше 13 лет.
Изменения этой политики
Существенные изменения публикуются здесь и упоминаются в release notes приложения. Дата «Последнее обновление» в начале отражает самое свежее изменение.
Контакты
Smilodon AS
Норвегия
[email protected] —
вопросы по конфиденциальности,
[email protected] —
вопросы по продукту.